Уразливість завантаження файлів у Blocksy Companion Pro для WordPress дозволяє віддалене виконання коду

Уразливість у Blocksy Companion Pro дозволяє віддалене виконання коду через необмежене завантаження файлів. Оновіть плагін для захисту сайту.
CVE-2026-58480CVSS 9.2Web

Уразливість завантаження файлів у Blocksy Companion Pro для WordPress дозволяє віддалене виконання коду

Уразливість у Blocksy Companion Pro дозволяє віддалене виконання коду через необмежене завантаження файлів. Оновіть плагін для захисту сайту.

CVSS
9.2 CRITICAL
EPSS
45.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blocksy Companion Pro для WordPress версій до 2.1.47 містить критичну уразливість, що дозволяє неавторизованим користувачам завантажувати виконувані файли, обходячи перевірку розширень. Це можливо через помилку в перевірці підрядка у функції save_attachments, що призводить до віддаленого виконання коду.

Бізнес-вплив

Уразливість дозволяє зловмисникам отримати віддалений доступ до серверів, що працюють на WordPress з плагіном Blocksy Companion Pro, шляхом завантаження шкідливих файлів. Це може призвести до компрометації вебсайту, втрати даних або використання серверних ресурсів для подальших атак, що становить серйозну загрозу для бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Blocksy Companion Pro і встановити версію 2.1.47 або новішу. Якщо оновлення недоступне, слід обмежити доступ до функції Advanced Reviews, перевірити логи на ознаки зловмисної активності та обмежити можливість завантаження файлів. Важливо також провести аудит безпеки та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки